You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

ASP.NET MVC应用Azure SQL存储过程仅以SA运行,如何获取操作用户?

解决Azure上ASP.NET MVC应用存储过程填充用户字段为SA的问题

核心原因

当前数据库连接使用固定SQL账号(myusername),所有存储过程都以该账号身份执行,因此UserId/CreatedBy等字段会被填充为该SQL账号名,而非实际登录的Azure AD用户。

解决方案一:使用Azure AD托管标识连接数据库(推荐)

这是Azure环境下的最佳实践,让应用以托管标识身份连接数据库,确保存储过程使用正确的身份执行。

步骤1:配置App Service托管标识

  • 登录Azure门户,找到目标App Service,进入标识选项卡
  • 启用系统分配的托管标识(或创建并关联用户分配的托管标识)

步骤2:给托管标识分配数据库权限

  • 进入Azure SQL数据库的访问控制(IAM),添加角色分配:
    • 角色选择SQL DB Contributor(或按需分配更精细权限,如db_datareader+db_datawriter+存储过程执行权限)
    • 成员选择托管标识,选中刚才配置的标识并添加
  • 登录SQL数据库,执行SQL创建对应数据库用户:
    -- 系统分配托管标识使用该语句,替换为你的App Service名称
    CREATE USER [你的App Service名称] FROM EXTERNAL PROVIDER;
    -- 用户分配托管标识使用该语句,替换为托管标识名称
    CREATE USER [你的用户分配托管标识名称] FROM EXTERNAL PROVIDER;
    
  • 给该用户授予存储过程执行权限:
    GRANT EXECUTE ON SCHEMA::dbo TO [刚才创建的用户名];
    

步骤3:修正连接字符串

  • 系统分配托管标识的连接字符串:
    Data Source=tcp:servername.database.windows.net,1433;Initial Catalog=dbname;Encrypt=True;TrustServerCertificate=False;Authentication=Active Directory Managed Identity;
    
  • 用户分配托管标识的连接字符串(需指定托管标识客户端ID):
    Data Source=tcp:servername.database.windows.net,1433;Initial Catalog=dbname;Encrypt=True;TrustServerCertificate=False;Authentication=Active Directory Managed Identity;User ID=<托管标识客户端ID>;
    

之前的Active Directory Integrated报错是因为该模式适用于本地AD域环境,Azure App Service中需用Active Directory Managed Identity替代。

解决方案二:直接传递用户身份到存储过程

如果暂时不想修改数据库连接方式,可以在应用层获取当前登录用户的Azure AD用户名,作为参数传给存储过程,直接填充字段。

步骤1:修改存储过程

添加用户名字段作为参数,示例:

CREATE PROCEDURE [dbo].[InsertErrorLog]
    @Message NVARCHAR(MAX),
    @UserId NVARCHAR(256) -- 添加用户参数
AS
BEGIN
    INSERT INTO ErrorLogs (Message, UserId)
    VALUES (@Message, @UserId);
END

步骤2:应用层调用存储过程时传递参数

在ASP.NET MVC代码中,从当前用户身份信息中获取用户名并传入:

// 获取当前登录的Azure AD用户名
string currentUser = User.Identity.Name;

// 调用存储过程并传入参数
using (var connection = new SqlConnection(ConfigurationManager.ConnectionStrings["YourDbContext"].ConnectionString))
{
    var cmd = new SqlCommand("InsertErrorLog", connection);
    cmd.CommandType = CommandType.StoredProcedure;
    cmd.Parameters.AddWithValue("@Message", errorMessage);
    cmd.Parameters.AddWithValue("@UserId", currentUser);
    connection.Open();
    cmd.ExecuteNonQuery();
}

验证方法

在存储过程中添加以下语句,执行后查看返回的用户,确认是否为预期身份:

SELECT SYSTEM_USER AS CurrentExecutingUser;

内容的提问来源于stack exchange,提问作者csharpdev

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.01 19:20:47